
पेनिट्रेशन टेस्टिंग, बग बाउंटी हंटिंग और रेड टीमिंग के लिए दुर्भावनापूर्ण PDF परीक्षण फ़ाइलें उत्पन्न करता है। PDF व्यूअर्स, कन्वर्टर्स और वेब एप्लिकेशन में SSRF, XSS, XXE, NTLM क्रेडेंशियल चोरी और डेटा एक्सफ़िल्ट्रेशन का परीक्षण करता है। Burp Collaborator और Interact.sh के साथ एकीकृत होता है।

फ़ोन-होम कॉलबैक, SSRF, XSS, XXE, NTLM क्रेडेंशियल चोरी, और PDF व्यूअर, कन्वर्टर और वेब एप्लिकेशन में डेटा एक्सफ़िलट्रेशन के परीक्षण के लिए 67 दुर्भावनापूर्ण PDF परीक्षण फ़ाइलें जनरेट करें। Burp Collaborator या Interact.sh के साथ उपयोग किया जा सकता है।
पैठ परीक्षण, बग बाउंटी हंटिंग, और/या रेड-टीमिंग आदि के लिए उपयोग किया जाता है। मैंने यह टूल इसलिए बनाया क्योंकि मुझे विभिन्न लिंक के साथ बहुत सारी PDF फ़ाइलें जनरेट करने के लिए एक टूल की आवश्यकता थी। केवल शैक्षिक और व्यावसायिक उद्देश्यों के लिए।
pip install -r requirements.txt python3 malicious-pdf.py burp-collaborator-url
आउटपुट `output/` निर्देशिका में लिखा जाएगा: test1.pdf, test2.pdf, test3.pdf आदि।
### विकल्प```
--output-dir DIR Directory to save generated PDF files (default: output/)
--no-credit Do not embed credit/attribution metadata in generated PDFs
--obfuscate LEVEL Obfuscation level (0-3):
0 = None (default)
1 = PDF name hex encoding + string octal/hex encoding
2 = Level 1 + JS bracket notation + javascript: URI case/whitespace obfuscation
3 = Level 2 + FlateDecode stream compression
अस्पष्टीकरण के साथ उदाहरण:``` python3 malicious-pdf.py https://your-interact-sh-url --obfuscate 2
अधिकतम अस्पष्टीकरण (Level 4 JS payloads को base64 decoder stub में लपेटता है ताकि मूल API calls कभी literal substrings के रूप में प्रकट न हों):```
python3 malicious-pdf.py https://your-interact-sh-url --obfuscate 4
/V, base64 डिकोडर) भोलेपन से /JS रेगेक्स स्कैनर को विफल करते हैं